Falhas do tipo CWE-79

29.217 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2021-36863MEDIUMWordPress Quiz And Survey Master plugin <= 7.3.4 - Auth. Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-0612MEDIUMContent Views <= 3.6.2 - Authenticated(Administrator+) Stored Cross-Site Scripting via settingsEPSS 0.5%CVE-2026-64971MEDIUMReflected XSS in ATutorEPSS 0.5%CVE-2024-30885MEDIUMReflected Cross-Site Scripting (XSS) vulnerability in HadSky v7.6.3, allows remote attackers to execute arbitrary code and obtain sensitive EPSS 0.5%CVE-2022-44590MEDIUMWordPress Simple Video Embedder plugin <= 2.2 - Auth. Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-2200MEDIUMContact Form by BestWebSoft <= 4.2.8 - Reflected Cross-Site Scripting via cntctfrm_contact_subjectEPSS 0.5%CVE-2022-25781MEDIUMReflected XSS issues in GateManagerEPSS 0.5%CVE-2024-21636MEDIUMview_component Cross-site Scripting vulnerabilityEPSS 0.5%CVE-2026-9838MEDIUMICS Calendar <= 12.0.9 - Reflected Cross-Site Scripting via 'htmltagtitle' ParameterEPSS 0.5%CVE-2024-1412MEDIUMMemberpress <= 1.11.24 - Reflected Cross-Site Scripting via message and errorEPSS 0.5%CVE-2023-3532HIGHCross-site Scripting (XSS) - Stored in outline/outlineEPSS 0.5%CVE-2020-37245HIGHWordPress Plugin Supsystic Digital Publications 1.6.9 Path Traversal XSSEPSS 0.5%CVE-2021-32009MEDIUMMissing XSS guards on firmware pageEPSS 0.5%CVE-2026-42523CRITICALJenkins GitHub Plugin 1.46.0 and earlier improperly processes the current job URL as part of JavaScript implementing validation of the featuEPSS 0.5%CVE-2026-55105HIGHJoplin: Fountain embeds allow arbitrary script execution in published notes and the note viewerEPSS 0.5%CVE-2026-21269MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2026-87915HIGHPopup Maker <= 1.24.0 - Unauthenticated Stored Cross-Site Scripting via values[Name] ParameterEPSS 0.5%CVE-2023-2735MEDIUMGroundhogg <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-10882MEDIUMProduct Delivery Date for WooCommerce - Lite <= 2.8.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2022-44380MEDIUMSnipe-IT before 6.0.14 is vulnerable to Cross Site Scripting (XSS) for View Assigned Assets.EPSS 0.5%